Новая вредоносная программа Acronym, предположительно, связана с Potao

Новая вредоносная программа Acronym, предположительно, связана с Potao

Новая вредоносная программа Acronym, предположительно, связана с Potao

Исследователи Arbor Networks столкнулись с новой версией вредоносной программы, которая может быть связана с трояном, используемым в кампании Operation Potao Express.

Вредонос привлек внимание экспертов Arbor Networks после того, как экспертом из Италии, известным под именем Antelox, в Twitter была размещена ссылка на его анализ VirusTotal. Анализ трояна и его дроппера показал, что он может быть связан с семейством вредоносных программ Potao.

Potao описывали как «универсальный модульный инструментарий для кибершпионажа», он появился приблизительно в 2011 году, однако впервые детально был проанализирован ESET в 2015 году.

В своем отчете компания ESET заявила о том, что зловред, скорее всего, родом из России, а использовался он в атаках, направленных против организаций в Украине, России, Грузии и Беларуси.

Как полагает Arbor Networks, новая вредоносная программа, получившая название «Acronym», может быть связана с Potao. Acronym и его дроппер, предположительно, были созданы в середине февраля.

Дроппер предназначен для завершения системного процесса Windows wmpnetwk.exe и замены легитимного файла wmpnetwk.exe на вредоносный. После запуска Acronym использует реестр или планировщик заданий, чтобы закрепиться в системе. Затем он связывается с командным центром и отправляет ему информацию о зараженной машине.

Как и Potao, Acronym является модульной вредоносной программой. Его встроенные команды позволяют злорумышленнику делать скриншоты, загружать и выполнять файлы, запускать плагины.

На этом сходства этих двух вредоносов не заканчиваются – оба пытаются связаться с командным центром через одни и те же порты и используют имена временных файлов, начинающиеся на «HH».

С другой стороны, есть несколько отличий в работе Potao и Acronym – дроппер Acronym, например, не использует документы для распространения, DLL-файлы и внедрения в процессы тоже не были замечены в работе этого зловреда. Более того, некоторые куски кода Acronym, в том числе отвечающие за связь по протоколу HTTP, шифрование и скриншоты, похоже, были скопированы из общедоступных примеров.

«На данный момент довольно трудно оценить, насколько активно и широко распространено это новое семейство, но у него определенно есть потенциал» - утверждает эксперт Arbor Networks, Деннис Шварц (Dennis Schwarz).

VLESS+REALITY больше не магия: ТСПУ бьёт по поведению

На Хабре запустили новое обсуждение вокруг работы ТСПУ и методов блокировки VPN-трафика. Пользователь darkisdark опубликовал масштабный разбор, в котором утверждает: эпоха простого сигнатурного анализа фактически закончилась, а на смену ей пришла поведенческая фильтрация соединений.

По словам автора, если раньше многие решения могли обходить ограничения за счёт маскировки TLS-отпечатков и имитации обычного HTTPS-трафика, то теперь этого уже недостаточно.

ТСПУ якобы анализирует не содержимое пакетов, а поведение соединений: какие TLS-отпечатки используются, сколько параллельных подключений создаётся и к каким подсетям направляется трафик.

Именно этим darkisdark объясняет массовые сбои VLESS+REALITY, которые пользователи начали фиксировать в феврале и особенно активно — в июне 2026 года.

Типичная картина выглядит так: клиент показывает статус «Connected», соединение формально установлено, но данные не передаются. Интернет словно зависает, хотя явной блокировки нет.

Автор подчёркивает, что большая часть технических деталей основана на инженерной реконструкции поведения системы и наблюдениях исследователей, а не на официальной документации. Тем не менее он считает, что новая схема способна затрагивать не только инструменты обхода блокировок, но и обычные сервисы.

В качестве примера приводится инцидент с Delta Chat, когда под ограничения попали TLS-соединения, использующие определённый отпечаток библиотеки Rust ring, что вызвало проблемы у ряда хостинг-провайдеров.

Главный вывод автора: больше не существует неблокируемых протоколов. Побеждает не технология, которая выглядит как обычный HTTPS, а та инфраструктура, которая успевает адаптироваться быстрее, чем системы фильтрации учатся её распознавать.

При этом darkisdark отдельно предупреждает, что многие цифры и пороги срабатывания, фигурирующие в обсуждениях, остаются гипотезами и требуют независимого подтверждения.

RSS: Новости на портале Anti-Malware.ru